Data/Locales/checks/ja/EntraCAChecks.json

{
  "_family": "EntraCAChecks.json",
  "EIDCA-001": {
    "name": { "value": "条件付きアクセスポリシーの完全なインベントリ", "status": "machine-draft" },
    "description": { "value": "すべての条件付きアクセスポリシーとその設定を網羅したインベントリを維持する必要があります。これによりセキュリティ体制の可視性が得られ、テナント全体でのギャップ分析、変更追跡、コンプライアンス監査が可能になります。", "status": "machine-draft" },
    "recommendedValue": { "value": "すべての条件付きアクセスポリシーが、状態、条件、許可コントロール、セッションコントロールとともに文書化されている", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra 管理センターの条件付きアクセスブレードに移動し、すべてのポリシーをエクスポートします。各ポリシーについて、正しい命名規則、説明、適切な状態 (有効、無効、またはレポート専用) を確認します。監査目的で、すべてのポリシー構成のバージョン管理された記録を維持します。", "status": "machine-draft" }
  },
  "EIDCA-002": {
    "name": { "value": "条件付きアクセスポリシーのカバレッジギャップ分析", "status": "machine-draft" },
    "description": { "value": "すべてのユーザーとアプリケーションは、少なくとも 1 つの条件付きアクセスポリシーによって保護される必要があります。カバレッジのギャップは、ユーザーやアプリケーションを MFA、デバイスコンプライアンス、場所の制限といったセキュリティコントロールなしのまま放置し、不正アクセスの経路を生み出します。", "status": "machine-draft" },
    "recommendedValue": { "value": "アクティブなユーザーおよび重要なアプリケーションの 100% が、少なくとも 1 つの条件付きアクセスポリシーによって保護されている", "status": "machine-draft" },
    "remediationSteps": { "value": "すべての条件付きアクセスポリシーを確認し、いずれのポリシーの対象にもなっていないユーザーやアプリケーションを特定します。保護対象外のユーザーとアプリケーションを、適切な許可コントロールおよびセッションコントロールでカバーするポリシーを作成します。特権アカウントおよび業務上重要なアプリケーションのカバレッジを優先します。", "status": "machine-draft" }
  },
  "EIDCA-003": {
    "name": { "value": "レポート専用モードの条件付きアクセスポリシー", "status": "machine-draft" },
    "description": { "value": "レポート専用モードのまま残された条件付きアクセスポリシーは、セキュリティコントロールを強制せず、何が起きたはずかを記録するだけです。テストが完了したポリシーは、環境を能動的に保護するために有効状態へ切り替える必要があります。", "status": "machine-draft" },
    "recommendedValue": { "value": "明確な移行スケジュールに基づいて能動的にテストされている場合を除き、レポート専用モードのポリシーが存在しない", "status": "machine-draft" },
    "remediationSteps": { "value": "現在レポート専用モードにあるすべての条件付きアクセスポリシーを確認し、そのサインインログへの影響データを評価します。検証済みで許容可能な影響を示すポリシーについては、状態をレポート専用から有効へ変更します。強制前のレポート専用期間の上限を定めるポリシーライフサイクルプロセスを確立します。", "status": "machine-draft" }
  },
  "EIDCA-004": {
    "name": { "value": "条件付きアクセスの除外グループ分析", "status": "machine-draft" },
    "description": { "value": "条件付きアクセスポリシーから除外されたユーザーおよびグループは、重要なセキュリティコントロールを回避します。除外は最小限に抑え、業務上の正当性とともに文書化し、権限の肥大化や不正アクセスを防ぐために定期的に見直す必要があります。", "status": "machine-draft" },
    "recommendedValue": { "value": "すべての除外が業務上の正当性とともに文書化され、四半期ごとに見直されている", "status": "machine-draft" },
    "remediationSteps": { "value": "すべての条件付きアクセスポリシーを監査し、除外されているユーザーおよびグループを特定します。各除外の業務上の正当性を文書化し、定期的な見直しに責任を持つ担当者を割り当てます。有効な業務上の必要性がなくなった除外を削除し、除外が必要な箇所には補完的コントロールを実装します。", "status": "machine-draft" }
  },
  "EIDCA-005": {
    "name": { "value": "条件付きアクセスの除外に含まれる保護されていないグループ", "status": "machine-draft" },
    "description": { "value": "条件付きアクセスの除外に使用されるグループのうち、所有者、メンバーシップのレビュー、アクセス制限を欠くものは、攻撃者にセキュリティポリシーの回避に悪用される可能性があります。保護されていない除外グループに自身を追加した攻撃者は、そのグループを対象とするすべての条件付きアクセスコントロールを実質的に回避できます。", "status": "machine-draft" },
    "recommendedValue": { "value": "すべての条件付きアクセス除外グループに、割り当てられた所有者、制限されたメンバーシップ管理、および定期的なアクセスレビューが有効になっている", "status": "machine-draft" },
    "remediationSteps": { "value": "条件付きアクセスポリシーの除外で参照されているすべてのグループを特定し、各グループに割り当てられた所有者、制限された参加/脱退設定、およびアクティブなアクセスレビューのスケジュールがあることを確認します。特権アクセスグループ機能を有効にするか、グループメンバーシップの変更を承認された管理者のみに制限します。管理されていない、または孤立したグループを条件付きアクセスの除外から直ちに削除します。", "status": "machine-draft" }
  },
  "EIDCA-006": {
    "name": { "value": "緊急アクセス (ブレークグラス) アカウントの条件付きアクセス除外の検証", "status": "machine-draft" },
    "description": { "value": "障害や構成ミスの発生時にアクセスを確保するため、緊急アクセス (ブレークグラス) アカウントは条件付きアクセスポリシーから除外する必要がありますが、これらの除外は厳格に管理しなければなりません。ブレークグラスの除外を適切に構成しないと、重大なインシデントの最中に完全なロックアウトを招いたり、監視されないバックドアアカウントを生み出したりする可能性があります。", "status": "machine-draft" },
    "recommendedValue": { "value": "監視、アラート、定期的な検証を伴い、すべての条件付きアクセスポリシーから除外されたブレークグラスアカウントが正確に 2 つ存在する", "status": "machine-draft" },
    "remediationSteps": { "value": "専用のブレークグラスアカウントが存在し、すべての条件付きアクセスポリシーから除外されており、日常業務に使用されていないことを確認します。ブレークグラスアカウントからのサインインアクティビティが発生した際にトリガーされる Azure Monitor アラートを構成します。ブレークグラスアカウントのアクセスを四半期ごとにテストし、資格情報を物理的な金庫またはハードウェアセキュリティモジュールに安全に保管します。", "status": "machine-draft" }
  },
  "EIDCA-007": {
    "name": { "value": "条件付きアクセスによる MFA の強制", "status": "machine-draft" },
    "description": { "value": "資格情報ベースの攻撃を防ぐため、多要素認証は条件付きアクセスポリシーを通じてすべてのユーザーに要求する必要があります。MFA の強制がなければ、パスワードの漏洩だけで組織リソースへの完全なアクセスが可能となるため、これはアカウント乗っ取りに対する最も影響の大きい単一のコントロールです。", "status": "machine-draft" },
    "recommendedValue": { "value": "条件付きアクセスを通じて、すべてのクラウドアプリケーションにわたりユーザーの 100% に MFA が要求されている", "status": "machine-draft" },
    "remediationSteps": { "value": "すべてのユーザーおよびすべてのクラウドアプリケーションを対象とし、多要素認証を要求する許可コントロールを備えた条件付きアクセスポリシーを作成します。ポリシーがゲストや外部の協力者を含むすべてのユーザータイプをカバーしていることを確認します。サインインログを監視して MFA が要求されていることを確認し、条件付きアクセスのインサイトブックでカバレッジのギャップを確認します。", "status": "machine-draft" }
  },
  "EIDCA-008": {
    "name": { "value": "条件付きアクセスによるレガシー認証のブロック", "status": "machine-draft" },
    "description": { "value": "IMAP、POP3、SMTP、ActiveSync などのレガシー認証プロトコルは、最新の認証や MFA をサポートしないため、パスワードスプレー攻撃やブルートフォース攻撃の主要な経路となります。これらのプロトコルが MFA コントロールを回避するのを防ぐため、条件付きアクセスによるレガシー認証のブロックは不可欠です。", "status": "machine-draft" },
    "recommendedValue": { "value": "すべてのユーザーについて、すべてのレガシー認証プロトコルが条件付きアクセスによってブロックされている", "status": "machine-draft" },
    "remediationSteps": { "value": "すべてのユーザーおよびすべてのクラウドアプリケーションを対象とし、クライアントアプリ条件を Exchange ActiveSync クライアントおよびその他のクライアントに設定した条件付きアクセスポリシーを作成し、許可コントロールをアクセスのブロックに設定します。ポリシーが有効状態であることを確認し、サインインログで残存するレガシー認証の試行を監視します。アプリケーション所有者と連携し、残っているレガシープロトコルへの依存を最新の認証へ移行します。", "status": "machine-draft" }
  },
  "EIDCA-009": {
    "name": { "value": "条件付きアクセスにおけるデバイスコンプライアンス要件", "status": "machine-draft" },
    "description": { "value": "条件付きアクセスポリシーでは、管理された正常なデバイスのみが組織リソースにアクセスできるよう、デバイスコンプライアンスを要求する必要があります。デバイスコンプライアンス要件がなければ、管理されていない、または侵害されたデバイスが機密データにアクセスでき、データ漏洩やマルウェアの拡散のリスクが高まります。", "status": "machine-draft" },
    "recommendedValue": { "value": "すべてのクラウドアプリケーションへのアクセスに、デバイスコンプライアンスまたはハイブリッド Azure AD 参加が要求されている", "status": "machine-draft" },
    "remediationSteps": { "value": "すべてのクラウドアプリケーションに対する許可コントロールとして、デバイスコンプライアンスまたはハイブリッド Azure AD 参加を要求するよう条件付きアクセスポリシーを作成または更新します。この要件を強制する前に、適切なセキュリティベースラインを備えた Intune デバイスコンプライアンスポリシーが構成されていることを確認します。最初はレポート専用モードを使用して影響を評価し、管理対象デバイスのカバレッジが十分であることを確認してから強制へ移行します。", "status": "machine-draft" }
  },
  "EIDCA-010": {
    "name": { "value": "場所ベースの条件付きアクセスポリシーの監査", "status": "machine-draft" },
    "description": { "value": "場所ベースの条件付きアクセスポリシーは、IP アドレス範囲、国、または名前付きの場所に基づいてアクセスを制限します。場所コントロールがなければ、攻撃者は任意の地理的場所から認証でき、疑わしい、またはリスクの高い地域からの不正アクセスの検出と防止が困難になります。", "status": "machine-draft" },
    "recommendedValue": { "value": "信頼できない場所からのアクセスをブロックするか、追加のコントロールを要求するように場所ベースのポリシーが構成されている", "status": "machine-draft" },
    "remediationSteps": { "value": "既存の名前付きの場所を確認し、信頼できる企業の IP 範囲と国が正確に定義されていることを確認します。特に特権アカウントや機密性の高いアプリケーションについて、信頼できない場所からのアクセスに MFA を要求するか、アクセスをブロックする条件付きアクセスポリシーを作成します。企業ネットワークインフラストラクチャの変更に応じて、名前付きの場所の定義を定期的に更新します。", "status": "machine-draft" }
  },
  "EIDCA-011": {
    "name": { "value": "名前付きの場所の構成レビュー", "status": "machine-draft" },
    "description": { "value": "名前付きの場所は、条件付きアクセスポリシーで使用される信頼できるネットワーク境界と信頼できないネットワーク境界を定義します。名前付きの場所の構成を誤ると、信頼できないネットワークからの過度に緩いアクセスを許したり、正当な企業拠点からのアクセスを不必要に制限したりする可能性があります。", "status": "machine-draft" },
    "recommendedValue": { "value": "すべての名前付きの場所が現在の企業ネットワーク境界を正確に反映しており、信頼できる場所が適切にマークされている", "status": "machine-draft" },
    "remediationSteps": { "value": "Entra 管理センターの名前付きの場所ブレードに移動し、構成されているすべての場所の正確性を確認します。信頼できる企業の IP 範囲が最新であり、国ベースの場所が組織の拠点と一致していることを確認します。古い、または使用されていない名前付きの場所を削除し、信頼できる場所のフラグが検証済みの企業ネットワークにのみ適用されていることを確認します。", "status": "machine-draft" }
  },
  "EIDCA-012": {
    "name": { "value": "サインインリスクベースの条件付きアクセスポリシー", "status": "machine-draft" },
    "description": { "value": "サインインリスクベースの条件付きアクセスポリシーは、Azure AD Identity Protection のシグナルを使用して、あり得ない移動、匿名 IP の使用、資格情報の漏洩検出などの異常なサインイン動作を検知します。リスクベースのポリシーがなければ、漏洩した資格情報が疑わしい場所やパターンから使用されても、追加の検証がトリガーされません。", "status": "machine-draft" },
    "recommendedValue": { "value": "中および高のサインインリスクレベルに対して、MFA を要求するか、アクセスをブロックするように条件付きアクセスポリシーが構成されている", "status": "machine-draft" },
    "remediationSteps": { "value": "サインインリスク条件を中および高に設定し、許可コントロールとして多要素認証を要求する、すべてのユーザーを対象とした条件付きアクセスポリシーを作成します。Azure AD Identity Protection が有効化され、適切にライセンスされている (Entra ID P2 が必要) ことを確認します。リスクの高いサインインレポートを定期的に監視し、組織のパターンに基づいてリスク検出の感度を調整します。", "status": "machine-draft" }
  },
  "EIDCA-013": {
    "name": { "value": "ユーザーリスクベースの条件付きアクセスポリシー", "status": "machine-draft" },
    "description": { "value": "ユーザーリスクベースの条件付きアクセスポリシーは、資格情報の漏洩や異常なアクティビティパターンなど、ユーザーアカウントが侵害された可能性を示す累積的なリスクシグナルに対応します。ユーザーリスクポリシーがなければ、Identity Protection によって侵害されたと判定されたアカウントも、パスワード変更や追加の検証を要求されることなく通常どおり動作し続けます。", "status": "machine-draft" },
    "recommendedValue": { "value": "高ユーザーリスクにはパスワード変更を、中ユーザーリスクには MFA を要求するように条件付きアクセスポリシーが構成されている", "status": "machine-draft" },
    "remediationSteps": { "value": "ユーザーリスク条件を中および高に設定し、高リスクには許可コントロールとして安全なパスワード変更を、中リスクには MFA を要求する、すべてのユーザーを対象とした条件付きアクセスポリシーを作成します。自動的な修復を可能にするため、セルフサービスパスワードリセット (SSPR) が有効化され、すべてのユーザーが登録されていることを確認します。リスクの高いユーザーレポートを定期的に確認し、リスクレベルが高いままのアカウントを調査します。", "status": "machine-draft" }
  },
  "EIDCA-014": {
    "name": { "value": "セッションコントロールの監査", "status": "machine-draft" },
    "description": { "value": "条件付きアクセスのセッションコントロールは、サインイン頻度とブラウザーセッションの永続性を管理します。適切なセッションコントロールがなければ、ユーザーは無期限に認証状態を維持でき、セッションハイジャックやトークン窃取攻撃の機会が広がります。", "status": "machine-draft" },
    "recommendedValue": { "value": "機密性の高いアプリケーションについてサインイン頻度が 24 時間以内に設定され、永続的なブラウザーセッションが無効化されている", "status": "machine-draft" },
    "remediationSteps": { "value": "条件付きアクセスポリシーのセッションコントロール構成 (サインイン頻度および永続的なブラウザーセッション設定を含む) を確認します。アプリケーションの機密性に基づいてサインイン頻度を適切な間隔に構成し、特権アクセスにはより短い間隔を設定します。トークンを失効させて再認証を要求するため、機密性の高いアプリケーションでは永続的なブラウザーセッションを無効にします。", "status": "machine-draft" }
  },
  "EIDCA-015": {
    "name": { "value": "攻撃シナリオに対する条件付きアクセスの What-If シミュレーション", "status": "machine-draft" },
    "description": { "value": "条件付きアクセスの What-If ツールを使用すると、サインインシナリオをシミュレートして、一般的な攻撃パターンに対するポリシーの動作を検証できます。定期的な What-If テストがなければ、ポリシーの構成ミスやギャップが、攻撃者に悪用されるまで検出されないままになる可能性があります。", "status": "machine-draft" },
    "recommendedValue": { "value": "外部攻撃者、侵害されたデバイス、レガシー認証の試行など、一般的な攻撃シナリオをカバーする四半期ごとの What-If シミュレーション", "status": "machine-draft" },
    "remediationSteps": { "value": "条件付きアクセスの What-If ツールを使用して、外部からの MFA 回避、レガシー認証の試行、管理されていないデバイスからのアクセス、漏洩した資格情報の使用など、一般的な攻撃パターンのサインインシナリオをシミュレートします。各シミュレーションの結果を文書化し、シミュレートされた攻撃をブロックできなかったポリシーを修正します。すべての条件付きアクセスポリシーの変更について、What-If テストを変更管理プロセスに組み込みます。", "status": "machine-draft" }
  },
  "EIDCA-016": {
    "name": { "value": "条件付きアクセスポリシーのドキュメントエクスポート", "status": "machine-draft" },
    "description": { "value": "ドキュメント化、災害復旧、コンプライアンス監査の目的で、すべての条件付きアクセスポリシーの完全なエクスポートを生成する必要があります。文書化されたポリシーのエクスポートがなければ、テナントの侵害や誤削除の後に条件付きアクセスポリシーを再構築するには多大な労力を要し、セキュリティのギャップを招く可能性があります。", "status": "machine-draft" },
    "recommendedValue": { "value": "条件付きアクセスポリシーの完全なエクスポートが生成され、各ポリシー変更後に更新される安全でバージョン管理されたリポジトリに保管されている", "status": "machine-draft" },
    "remediationSteps": { "value": "Microsoft Graph API または Entra 管理センターを使用してすべての条件付きアクセスポリシーをエクスポートし、その出力を安全でバージョン管理されたリポジトリに保管します。定期的なスケジュール、またはポリシー変更をトリガーとして、ポリシーのスナップショットを取得する自動化プロセスを確立します。テナントの災害復旧計画にエクスポートを組み込み、ポリシーをエクスポートから復元できることを検証します。", "status": "machine-draft" }
  },
  "EIDCA-017": {
    "name": { "value": "高リスクユーザーの管理者への通知", "status": "machine-draft" },
    "description": { "value": "Identity Protection は、ユーザーが高リスクとしてフラグ付けされた際に管理者へメールを送信でき、発生中のアカウント侵害の可能性を能動的に調査し封じ込めることができます。SCuBA は、高リスクユーザーが検出された際にそのような通知を管理者へ送信することを推奨しています。Identity Protection の「リスクが検出されたユーザー」の通知受信者の構成は、安定した読み取り専用の Microsoft Graph エンドポイントを通じて公開されていないため、エージェントレスの評価では確定的に確認できません。このチェックは要件を正直に提示し、確認できないコンプライアンスを主張するのではなく、裏付けとなるリスク検出テレメトリがテナントで利用可能かどうかを報告します。", "status": "machine-draft" },
    "recommendedValue": { "value": "高リスクユーザーが検出された際に管理者へメールを送信するように Identity Protection が構成されている", "status": "machine-draft" },
    "remediationSteps": { "value": "SCuBA MS.AAD.2.2 を満たすため、高リスクユーザーの通知を構成します。Entra ID で Protection > Identity Protection > Notifications に移動し、「リスクが検出されたユーザー」のアラートを、適切なセキュリティ管理者または監視対象のセキュリティ運用配布リストへメール送信するように設定します。このコントロールには Entra ID P2 (Identity Protection) が必要です。通知受信者リストは Microsoft Graph を通じてエージェントレスで読み取れないため、この設定はポータルで手動で確認します。", "status": "machine-draft" }
  },
  "EIDCA-018": {
    "name": { "value": "MFA 登録に管理対象デバイスを必須にする", "status": "machine-draft" },
    "description": { "value": "セキュリティ情報の登録操作に組織が管理する (準拠または ハイブリッド Entra 参加済み) デバイスを要求すると、攻撃者が盗んだ資格情報を使用して独自の MFA 方法を登録し、永続性を確立するリスクを低減できます。SCuBA は、MFA の登録に管理対象デバイスを要求することを推奨しています。これは、「セキュリティ情報の登録」ユーザー操作を対象とし、許可コントロールとして準拠デバイスまたは ハイブリッド Entra ID 参加済みデバイスを要求する条件付きアクセスポリシーとして実装されます。このチェックは、その構成が有効な条件付きアクセスポリシーに存在するかを検査します。", "status": "machine-draft" },
    "recommendedValue": { "value": "有効な条件付きアクセスポリシーがセキュリティ情報の登録ユーザー操作を対象とし、準拠デバイスまたは ハイブリッド Entra ID 参加済みデバイスを要求している", "status": "machine-draft" },
    "remediationSteps": { "value": "SCuBA MS.AAD.3.8 を満たすため、MFA 登録に管理対象デバイスを要求する条件付きアクセスポリシーを作成します。ユーザー操作「セキュリティ情報の登録」を対象とし、すべてのユーザー (ブレークグラスアカウントを除く) にスコープを設定し、許可コントロールを準拠デバイスまたは ハイブリッド Entra ID 参加済みデバイスの要求に設定します。レポート専用モードでパイロット運用し、新しいデバイス用のブートストラップ経路 (たとえば 一時アクセスパス) が存在することを確認してから、強制を有効にします。", "status": "machine-draft" }
  }
}